-
-
研究人员将在Blackhat 2013上讲解如何30秒破解SSL
-
发表于: 2013-7-3 17:29 2629
-
Salesforce和Square工程师Angelo Prado和Neal Harris将在Blackhat USA 2013上发表《SSL,30秒破解-超越CRIME》的议题。他们将演示一个工具,在不破坏用户通信的基础上,通过旁信道漏洞在30秒内获取SSL中的全部信息,包括会话标识、CSRF和OAuth令牌以及ViewState隐藏值。如上所述,具体的攻击实现方法将在今年的Black Hat会议上讲解。
Angelo Prado说
“这是一个非常强大的工具,如果你了解工具的利用条件并且清楚你的攻击目标,你可以在不被受害者发现的情况下(不会有任何证书报错信息)破解SSL。”
如Prado所述,Salesforce和Square所做的一切建立在不久之前研究人员Juliano Rizzo和Thai Duong披的CRIME(Compression Ratio Info-leak Made Easy )漏洞基础之上。
“当你在设计安全协议时,你可以实现正确的加密。但你不能够总是保持完全的机密性。当很多协议堆栈时,就可能在栈的某些层出现漏洞,从而破坏整个信任体系。”
https
推荐阅读(感谢anlfi补充)
针对SSL最新攻击方法CRIME的原理及技术细节
新型HTTPS Session劫持攻击—CRIME
2
0
如文中未特别声明转载请注明出自: FreebuF.COM
Angelo Prado说
“这是一个非常强大的工具,如果你了解工具的利用条件并且清楚你的攻击目标,你可以在不被受害者发现的情况下(不会有任何证书报错信息)破解SSL。”
如Prado所述,Salesforce和Square所做的一切建立在不久之前研究人员Juliano Rizzo和Thai Duong披的CRIME(Compression Ratio Info-leak Made Easy )漏洞基础之上。
“当你在设计安全协议时,你可以实现正确的加密。但你不能够总是保持完全的机密性。当很多协议堆栈时,就可能在栈的某些层出现漏洞,从而破坏整个信任体系。”
https
推荐阅读(感谢anlfi补充)
针对SSL最新攻击方法CRIME的原理及技术细节
新型HTTPS Session劫持攻击—CRIME
2
0
如文中未特别声明转载请注明出自: FreebuF.COM
赞赏
看原图
赞赏
雪币:
留言: